Google hat das Update Chrome 89.0.4389.128 veröffentlicht, in dem zwei SicherheitsanfĂ€lligkeiten (CVE-2021-21206, CVE-2021-21220) behoben wurden, fĂŒr die bereits funktionierende Exploits (0-day) verfĂŒgbar sind. Die Schwachstelle CVE-2021-21220 wurde bei dem Pwn2Own 2021 Wettbewerb zum Hacken von Chrome verwendet.
Der Exploit der genannten Schwachstelle erfolgt durch die AusfĂŒhrung von speziell gestalteten WebAssembly-Code (die Schwachstelle wird durch einen Fehler in der WebAssembly-VM verursacht, der das Schreiben oder Lesen von Daten an beliebigen Adressen im Speicher ermöglicht). Dabei wird angemerkt, dass der gezeigte Exploit nicht in der Lage ist, die Sandbox-Isolation zu ĂŒberwinden, und fĂŒr einen vollstĂ€ndigen Angriff die Entdeckung einer weiteren Schwachstelle erforderlich ist, um die Sandbox zu verlassen (bei dem Pwn2Own 2021 Wettbewerb wurde so eine Schwachstelle fĂŒr Windows demonstriert).
Ein Beispiel fĂŒr den Exploit dieses Problems wurde auf GitHub veröffentlicht, nachdem die Korrektur im V8-Engine vorgenommen wurde, allerdings ohne auf die Erstellung eines Browser-Updates auf dieser Basis zu warten (selbst wenn der Exploit nicht veröffentlicht worden wĂ€re, hĂ€tten Angreifer ihn aufgrund der Analyse der Ănderungen im V8-Repository rekonstruieren können, was bereits zuvor geschehen ist, als eine Situation entstand, in der die Korrektur in V8 bereits veröffentlicht war, die Produkte auf dessen Basis jedoch noch nicht aktualisiert wurden).
ZusĂ€tzlich kann der verschobene Veröffentlichungszeitplan fĂŒr Chrome 90 fĂŒr Linux, Windows und macOS erwĂ€hnt werden. Diese Veröffentlichung war fĂŒr den 13. April angesetzt, wurde jedoch gestern nicht veröffentlicht, es erschien lediglich eine Version fĂŒr Android. Heute wurde eine zusĂ€tzliche Beta-Version von Chrome 90 erstellt. Ein neues Veröffentlichungsdatum wird nicht bekannt gegeben.
Quelle: opennet.ru
